ebanoe.devLite
0
legacy_PbI6A_-·3277 д назад·0 просмотров

Государственные кибербезопасники CERT-UA облажались: годами их mail-сервер мог посещать любой желающий

День добрый, дорогие ебаные читатели, давеча произошло вскрытие ОЧЕРЕДНОГО дичайшего фейла при строительстве нашей ебаной «IT-нации».

Находку опубликовал у себя на странице пресс секретарь Ukrainian Cyber Alliance — Sean Brian Townsend, скрин:

По итогу мы имеем плачевную ситуацию: главный государственный орган, ответственный за сертификацию безопасности программного обеспечения и реагирование на киберугрозы, допускает детские ошибки, способные в перспективе  вылиться в полную компрометацию инфраструктуры. А различные додики на постах советников только усугубляют ситуацию, продвигая собственное говно вместо налаживания работы существующих структур.

Вы поймите масштаб произошедшего факапа — человек это сейчас обнаружил и вскрыл, а до этого несколько лет несанкционированный доступ к почтовому серверу Госспецсвязи и ВСЕМ ПЕРЕПИСКАМ(при одинаковых креденшелах на POP\IMAP\SMTP) по указанному логину возможно имели все кто-угодно! И это только публичный факап одного подразделения, а сколько таких лазеек было/есть на самом деле в основном гос органе? Плюс не стоит исключать, что в переписке также были креденшиалсы для доступа на сервера других государственных/военных и полицейских структур.

И при такой жопе в кибербезопасности им еще хватает наглости выпрашивать $5млн у США на свое развитие?!
цитата:

«В подтверждение обязательства США по поддержке кибербезопасности в Украине посол Мари Йованович заявила во время диалога, что Соединенные Штаты предоставят более 5 млн долларов в рамках новой помощи в области кибербезопасности, направленной на укрепление способности Украины предотвращать, уменьшать влияние и реагировать на кибератаки»,- отметили в посольстве.

Как бы это не были б деньги тупо выброшенные в трубу. Стоило сначала провести аудит наших систем и проверить квалификацию существующего персонала на службе (для этого точно не нужно $5млн). Ибо сдается, что понабирали сына/кума/свата/брата (как это обычно у нас делается).
Но, возможно, это спецом делается, чтобы легче было пилить бюджетные средства без посторонних глаз?


Какую нахер «высокую оценку экспертизы» вы гарантируете? И как вы вообще можете проводить анализ чужих систем, если компетенция вашего персонала на недостаточном уровне?

Поскольку разные альтернативно одаренные персонажи обвиняют Ебаную Редакцию в отсутствии конструктивности и предвзятости, мы решили БЕЗВОЗМЕЗДНО помочь сотрудникам CERT-UA,  исправить ошибки и дать пару нахуй не нужных охуено важных советов рамках инцидента, rdy ?

  1. В webroot не должно находиться лишних файлов: бэкапов, CVS, фоток ваших мамок, скриптов без расширения (скорее всего файл */cert/ver подключается в контекст выполнения через include\require, либо являются следствием ковбойского фикса\бэкапа на production);
  2. Все директории находящиеся в webroot не должны быть индексируемые веб-сервером, также веб-сервер должен отдавать\исполнять файлы только с доверенными расширениями;
  3. Все конфиги должны быть вынесены в отдельные файлы и по-возможности вынесены за webroot, а не вхуячены прямо в логику приложения (фантастические сценарии с шифрованием и сервером конфигов не рассматриваем).
  4. Входящие данные должны быть должным образом проверены и обработаны, например из-за отсутствия оного в зависимости от системы хранения\отображения\обработки писем возможны: Stored-XSS, SQL Injection in Insert, SMTP Injection, /etc;
  5. Пароли для подобных служб должны быть сгенерированными специальными генераторами паролей с минимальной длинной в 16 символов, для того чтобы избежать перебора паролей по заданному паттерну(надемся вы изменили пароль не на welc0met0c3rt или что-то подобное).
  6. SMTP сервер для подобных целей желательно размещать за DMZ c сконфигурированным SMTP-relay на основной сервер почты. Креденшелы пользователя ipguard (sic!) не должны подходить к другим службам POP/IMAP/SMTP и уж тем более к SSH.

Остальные моменты о стиле написания кода, практик конфигурирования серверов с PHP(использование уникальных uid\guid для процессов, chroot, конфигурирования php.ini, /etc), оставим за кадром ибо они не имеют отношения к инциденту.

Учитывая то, что каждый раз после подобной публикации, нас начинают дудосить зашкваренные компании и персонажи, мы готовимся к отражению очередной атаки. Но вы должны понять, что мы лишь высказываем альтернативную точку зрения на происходящие события в нашей IT-сфере. И вы сами видите, что не все у нас тут радужно и прекрасно, как пишут на других ресурсах проплаченные авторы. Мы не злорадствуем вашему проебу, а наоборот стараемся, чтобы украинский сегмент интернета и управленческий аппарат страны были максимально защищены от кибер-атак. Но для этого нужно повышать технический уровень и компетенцию специалистов c помощью изучения профильной литературы и спецификаций, а не посещением стремных курсов.

UPD:
За комментариями по ситуации Редакция обратилась к Никите Кнышу.

Касательно “ответа как советника”:
К счастью, я не уполномочен давать комментарии от имени АПУ. Также я не принимаю абсолютно никаких решений в АП, а значит не несу за них ответственности, ибо это не входит в обязанности внештатного советника. Я даю советы, а не принимаю решения. Для этого (принятия решений) там есть целая команда ответственных людей, во главе с одним известным в IT кругах человеком, который занимается кибербезопасностью, IT вопросами и т.д. Он же прямым текстом попросил меня не отождествлять мою деятельность с его деятельностью и деятельностью его команды, что я и намерен делать.
Поэтому все, что я напишу ниже, лишь мнение меня, как частного лица.
И так, вы попросили комментарий касательно ситуации с CERT-ua, о которой написал Sean Brian Townsend на своем FB, и которую я уже репостнул и прокомментировал у себя в FB до вашего письма.

1. Как вы можете прокомментировать данное происшествие? (как и почему такое произошло, пару ремарок, мыслей)

Ответ на первый вопрос я уже написал у себя в Facebook:
Почему Украине нужно развивать частные CERT(ы) ? Наглядный пример… Только конкуренция способна улучшить качество сервиса и услуг. Из похожих примеров: многие пользуются обычной почтой после появление Новой Почты ?
Могу добавить, что качество государственных служб и экспертизы в сфере кибербезопасности мягко говоря «оставляет желать лучшего». Это обусловлено неэффективностью расходов, мизерными зарплатами специалистов отрасли и отсутствием единого центра принятия решений, а как следствия единой государственной стратегии. С этими проблемами я и пытаюсь бороться на том уровне, который мне доступен. И именно эту проблему должен начать решать закон 2126а , который я считаю не плохой базой.

2. Став советником АП, вы инициировали проведение полного аудита систем киберзащиты и профпригодности ответственного персонала в государственных органах? (если нет, то почему это не было сделано?)

Нет. Как я писал выше – это не в входит в мои полномочия и обязанности. Однако я неоднократно говорил и продолжаю говорить, что для аудита государственных систем необходимо привлекать известные международные компании.

3. Считаете ли вы основной причиной столь посредственной квалификации «специалистов» органов Госспецсвязи и команды CERT-UA — недостаточное финансирование из бюджета страны? И когда в госструктуры прийдут айтишники с высоким уровнем компетенции в соответствующих вопросах?

Ответ на третий вопрос: Не могу сказать однозначно что служит причиной столь низкого уровня профессионализма и низкого уровня ответственности гос. специалистов. С одной стороны, может это и действительно оплата труда, с другой – они ведь знали куда шли, никто ведь не скрывает зарплату при найме на гос. службу. Когда придут айтишники ? Боюсь тут тоже не все так просто. Я открыто писал, что айтишники не любят самодурство и бюрократию чего в гос.секторе очень много , я тоже об этом писал. У нас убивают айти бизнес, убивают давлением силовиков, отсутствием законодательной базы и постоянными изменениями правил игры.
Да и не все хотят сталкиваться с грязью. На своем примере могу сказать, что уровень восприятия обществом деятельности любого человека, связанного с гос.службой, остается на уровне «все эти … на одно лицо, шо там этот толстяк может знать». И лично для меня никаких реальных преимуществ, кроме возможности хоть как-то попробовать улучшить что-то в этой стране должность советника не дала. В тендерах и распилах я не участвовал и участвовать не буду, все услуги государству оказывал только на безоплатной основе. С таким подходом и реакцией людей у многих опускаются руки и появляется желание сменить страну проживания с фразой “это больше не мои проблемы”.

4. Какими будут лично ваши действия по предотвращению подобных «айтишных позоров» государственных органов или когда они хотя бы сведутся к минимуму?

Буду пробовать уговорить наконец-то провести нормальный закрытый аудит при помощи зарубежных cybersecurity компаний. Я бы провел тендер среди топ мировых компаний с прямым запретом участия любых представителей офшоров и украинского сегмента.

5. На ваш взгляд, действительно ли в нашей стране необходимо сделать так называемый «День программиста» государственным праздником?

Я далек от политики и от популизма, направленного на окучивание того или иного слоя общества. Считаю, что новый праздник «день программиста» никак не поможет развитию IT отрасли, а вот облегчение налоговой нагрузки на самую перспективную отрасль, запрет изъятия серверов и компьютерной техники, введение базовых понятий «образ жесткого диска» и «контрольная сумма файла» существенно снимет нагрузку с отрасли и сможет уменьшить количество глупых и необоснованных обысков и «комбинаций».
P.S. Рад, что вы развиваетесь, как пример оригинальной гражданской журналистики. Вам бы еще побольше “ответок” и объективных историй постить, а то иногда похоже на односторонние исповеди “обиженок”.

UPD #2:
Сотрудникам центра понадобилось 2е суток, чтобы вернуть систему в нормальное рабочее состояние.
Но им стоит отдать должное, что не морознулись и опубликовали хоть какой-то репорт по инциденту.

Как видно из репорта, это был не Honeypot (как некоторые защеканы кричали в комментах). Алсоу, есть мнение, что представители CERT-UA немного спиздели слукавили, назвав этого юзера дебажным. Ведь он вхардкоджен в скрипт и почему-то не называется ipguard(debug|test|dev), к примеру.

Из архива ebanoe · Опубликовано October 10, 2017

Комментарии (121)

  • legacy_anon_353277 д назад

    Да неужели! Никогда такого не было, и вот опять 😁

    0
    Ответить
    • legacy_Архитектор_20_лет_опыта_работы_CERT-UA3277 д назад

      Моя ошибка, соре

      0
      Ответить
    • legacy_Парвиз3277 д назад

      Когда использую мак код становиться чище

      0
      Ответить
      • legacy_Аллан_Чумак3277 д назад

        Зарядил стакан кончи перед макбуком и отправил тебе за щеку.

        0
        Ответить
    • legacy_Галерный_раб3277 д назад

      Было ебаное, нет ебаного..

    • legacy_SplitJoin3275 д назад

      Это фиаско

  • legacy_Прояснитель3277 д назад

    Ну что тут сказать, КиберКныши и всякая такая пиздаболия это лишь то говно, которое успело всплыть, а вы представьте сколько ещё не всплыло

    0
    Ответить
    • legacy_Обдолбанный_директор_IT-ассоциации3277 д назад

      а вот сейчас было обидно

    • legacy_молодой_гребёр3277 д назад

      Професіональный підхід?
      не Професійний?
      сукарукалицо

  • legacy_noob3277 д назад

    Что те пиздюки, что вы. «Зарубежные СМИ будут….» бла, бла, бля. Сколько уже писали: запросы Соросу пошлем, адвокаты работаю, запрос депутатам, блять. Действуйте, блять. А то всякое говно постите, как баб искать. И нехуй писать, ничего не прислал, прислал за щеку. Донат закунул.

    0
    Ответить
    • legacy_PbI6A3277 д назад

      все и было сделано, вопреки тому, как некоторые не все интернеты угрожали закрыть Ебаное еще полгода назад. и где они теперь? ах да — по тихому уволены с поста СЕО и преданы забвению
      а наша борьба все еще продолжается

      0
      Ответить
      • legacy_bpkporkpfhuhaspcihctwhokc-e3277 д назад

        Явки, адреса. Или это всё бла-бла-бла.

        0
        Ответить
        • legacy_bpkporkpfhuhaspcihctwhokc-e3277 д назад

          Рыбожуки заминусовали, ыыыы

  • legacy_Энурезник_Вася3277 д назад

    Лучше расскажите про уязвимость в бритописечных трейни тестировщицах.

    0
    Ответить
    • legacy_Ваш_Миша_с_кучерявою_мохною3277 д назад

      Поддерживаю, коллега. Терпеть не могу обезличенные письки.

    • legacy_Трейни_тестировщица3277 д назад

      Иди ко мне мой герой, запусти свою обезьянку в мои джунгли

    • legacy_Чугунный_Скороход3276 д назад

      Знаком с одной. Уязвима к стейкам.

  • legacy_Роман_Боярчук3277 д назад

    ВИДОЛИ !!!!!!111

    0
    Ответить
    • legacy_Ангулярщик3277 д назад

      Ебать вы там лохи!

      😀😀😀

  • legacy_Янык3277 д назад

    При мне такой хуйни не было!

    0
    Ответить
    • legacy_Кучма3277 д назад

      При мне вообще не было этого вашего интернета, и ничего!

      0
      Ответить
      • legacy_Кравчук3277 д назад

        А ну ёбла позаваливали там

        0
        Ответить
        • legacy_Ющенко3277 д назад

          А я, а я! Меня пропустили.
          Ладно, пойду выпью целебных смузей, может прыщи на ябале сойдут.

          0
          Ответить
          • legacy_Шоколадный_Поц3277 д назад

            типа вы все от меня шибко отличаетесь, такие же пиздюки как я

            0
            Ответить
            • legacy_Сталин3277 д назад

              Расстрелять вам всем за щеки!!!!

              0
              Ответить
              • legacy_Пётр_Сагайдачний3276 д назад

                Эх, сосунки. Не нюхали вы пороха бусурманского.

                0
                Ответить
                • legacy_Игорь_Рюрикович3276 д назад

                  Да что там бусурмани! Вот древляни, во дикие!

                  0
                  Ответить
                  • legacy_протоукр_13276 д назад

                    *радуясь выловленной блохе* — у-а-а-а-ааааа!

        • legacy_First_Messenger_Пидор_без_зп_за_2_месяца3277 д назад

          Cталина на вас нет, пидоров

          0
          Ответить
          • legacy_Мамка_Сталина_с_балкона3277 д назад

            Сталин не выйдет! Он наказан!!

          • legacy_Бледный_как_ленин_железный_как_сталин3277 д назад

            *картинка про двух девок с фразами «сталина не хватает» и «вот теперь заебись»*

          • legacy_Адин_СЕРТ-УА3276 д назад

            Сталин в соседнюю ветку приходил, защеканцев распихал и уехал, видимо по делам, в мавзолей…

          • legacy_Июнь_за_2к3274 д назад

            на тебя найдется, псина

  • legacy_Скромное_обаяние_буржуазии3277 д назад

    Вы все врете,Украина в обалсти кибербезопасности на уровне мировых стандартов ! И даже выше !! Это был Honeypot для заманивания лично Путина !!!

    0
    Ответить
    • legacy_Скромное_обаяние_буржуазии3277 д назад

      Ну, примерно как-то так будет выглядеть пресс-релиз CERT-UA

      0
      Ответить
      • legacy_anon_353277 д назад

        Шок! Сенсация! В сеть утекли пресс-релизы компании СЕРТ-ЮА!
        Смотреть продолжение в источнике 🙌

        0
        Ответить
        • legacy_Адин_СЕРТ-УА3276 д назад

          Хитрий способ бросить говнокодить от СЕРТ УА, говнокодил 10 лет, бросил за 2 дня……… Застрелился.

  • legacy_FapLikeToFace3277 д назад

    Что-то ни один комментарий не залайкали. Лайк меня тогда

    0
    Ответить
    • legacy_bpkporkpfhuhaspcihctwhokc-e3277 д назад

      Закинул лайк тебе за щеку.

  • legacy_Хуер-Буер3277 д назад
  • legacy_Петро_Порошенко3277 д назад

    А що тут такого поганого? Я думаю це навiть круто! Кожен громадянин бачить яка прозора в нас система! Кремлiвскi ви пропагандисти!

  • legacy_Хипстер3277 д назад

    Надо пойти пароли поменять. Никто не юзает `гироскутер111`? не хочется оказаться нестильным и не уникальным

    0
    Ответить
    • legacy_bpkporkpfhuhaspcihctwhokc-e3277 д назад

      Откуда у тебя мой пароль? Колись, сука!

    • legacy_Скромное_обаяние_буржуазии3277 д назад

      Гироскутер ,- блин это так детски-наивно .. Всегда думал , что у хиспоров оин начинаются с «промискуитет «

      0
      Ответить
      • legacy_Тут_все_насрем3276 д назад

        Какой в жопецкий, промискуитет, у ноулайферов? Которые даже без ошибок писать не умеют? (ни на одном, что, сука, характерно — языке) Изменил правой руке с левой — такой вот промискуитет, ёба?

  • legacy_Гоголь_13277 д назад

    Вывсеврете!!! Цього нэ можэ буты!!!

    0
    Ответить
    • legacy_Пушкин_АС3276 д назад

      Застрелись, холоп.

  • legacy_AI_на_жабаскрипте3277 д назад

    1 минута гугления показывает старую вакансию в CERT-UA за 2014-й год с зарплатой от 2.5 до 4к гривен. Не помню, какой курс был тогда, но в лучшем случае это до 400$ было. Ну и какие «специалисты» там могут работать за такие деньги??? Сейчас может больше платят, но и доллар по 26 уже, так что один хуй.

    0
    Ответить
    • legacy_Насяльника_по_проблемам_Галактеки_в_Опас3276 д назад

      Две минималки этому господину!

    • legacy_Адин_СЕРТ-УА3276 д назад

      Какие до 400, дядя, тогда курс был без пяти минут 30, так что спецы там были — ебать мой хуй…

  • legacy_Пыхопешник3277 д назад

    Ну что за петухи? Ебаный стыд просто 💩

    0
    Ответить
    • legacy_Тут_все_насрем3276 д назад

      Открытие, сука, века! Такое во всех госорганах СНГ без исключения — без исключения! — и по одной очевидной причине: бабло крадут, на остатки нанимают мамкиных говноёбов-недоразработчиков. Потому что квалификации у самих не хватает понять, что надо нанимать профи — которых ведь на остатки от спижженого не наймешь!Ё

  • legacy_Джон_Спиннерович3277 д назад
    0
    Ответить
    • legacy_хитровыебанный_13275 д назад

      не на айос, хуйня
      😀😀😀

  • legacy_bpkporkpfhuhaspcihctwhokc-e3277 д назад

    сразу предупреждаем: при малейших признаках/попытках давления на ресурс — зарубежные СМИ будут репостить о ваших факапах, и «помощь» от США будет прекращена.

    LOL

    0
    Ответить
    • legacy_drop_table_uzers3277 д назад

      Вычислил тебя по IP: 127.0.0.1 можете дудосить, там 22й порт открыт. Пароль SSH mokrayaVaGiNa228

      0
      Ответить
      • legacy_bpkporkpfhuhaspcihctwhokc-e3277 д назад

        ТИ ЧО ОХРЕНЕЛ АДМИН ВЕРНИ МОИ 6 ЛЕВЕЛ И 100 МАНЕТАК ВСЮ ЖЫЗНЬ КАПИЛ А ТИ ТАК И СРАЗУ ЛОХ ПИЗДЮЛЬ ВАНЮЧИЙ Я В ФСБ РАБОТАЮ ТИБЕ КАЮК АТВИЧАЮ ВСЁ ТИБЕ ЗАВТРА ПЕПЕЦ ГАВАРИ СКАЙП ПОБОЛТАИМ ШКОЛОТА ТУПАЯ ЧО СЛАБО ДА ДАВАЙ БОБЛО МАЁ ВЛИТАЕ ЕБЛИН ВАНЮЧИЙ ГАВАРИ АДРЕСОК ПРЕЕДУ ВИЕБУ!!!!!!!11111

    • legacy_The_Washington_Post3277 д назад

      Добрый день! Я представитель газеты The Washington Post. Мы хотим сделать репост данной публикации, подскажите пожалуйста контакты руководителя отдела размещания.

      0
      Ответить
      • legacy_Руководитель_Отдела_Размещения_РОР3277 д назад

        Добрый день!
        Мой емейл адрес:
        [email protected]

        0
        Ответить
        • legacy_Робот3276 д назад

          пиздит он — настоящий адрес [email protected]

        • legacy_Насяльника_по_проблемам_Галактеки_в_Опас3276 д назад

          Не гмейл а яндекс. Почему-то не можем туда который день достучаться…

  • legacy_вот_так_вот3277 д назад

    А что это за язык такой? Это то что называют perl’ом?

    0
    Ответить
    • legacy_bpkporkpfhuhaspcihctwhokc-e3277 д назад

      пыха же

      0
      Ответить
      • legacy_HipStar3277 д назад

        Такое же говно мамонта.

    • legacy_Неподконтрольный3277 д назад

      Это php-наречие украинского.

  • legacy_senior_pomidor3277 д назад

    А че вы сразу накинулись не разобравшись? Может это honeypot для слива дэзы Кремлю. Ахаха

  • legacy_Парвиз_защеканович3277 д назад

    Пиздец шума наделали. Это ж какой-то технологический юзер айпигарда. С этим логином паролем можно разве что отправить кому-то письмо через смтп этих сесурити-джедаев ну и может наткнуться на какие-то отлупы smtp если что-то случилось с ящиками на которые шла почта. Но вообще конечно стыд и позор хранить пароли в плейнтексте да еще и в файлах до которых может добраться веб сервер.

  • legacy_Трамп3277 д назад

    Мужики не в падлу, подскажите пароль от моей почты? А то не могу вспомнить, то ли «poroshenopidor», то ли «pidoroshenko». Бабла не жалко, сами знаете. Если на рашку залупу кинете в ящик — отгружу нормально

    0
    Ответить
    • legacy_Трейни_тестировщица3276 д назад

      Отгрузила тебе за щеку, проверено уже.

  • legacy_drop_table_users3277 д назад

    олени, это SMTP сервер. Какие еще, блять, pop3\imap? Вы их видите где-то? А нахуй на паблик, уебаны, светить этой инфой вообще тогда? Пацриоты ебанные, яиц нет сперва им отписать, че, чсв захотелось прокачать на пиаре?

    0
    Ответить
    • legacy_Бармаглот3277 д назад

      ап стену убейтися пажалуста. Чмахаха, уебок с ЦЕРТа блиять.

    • legacy_Бармаглот3277 д назад

      а будиш пиздеть тибя КиберКныш придет и выибит понил?

    • legacy_anon_353276 д назад

      Сорян, тут наметилась тенденция, что о уязвимостях можно с пользой писать только в даркнете.
      Иначе ласковые господа в серых кителях и комфортные пативены. Ну или полный игнор, тут уж как повезет.

  • legacy_Витя_с_химмаша3277 д назад

    А на гитхабе запостили это?

  • legacy_АгентСБУ3277 д назад

    Я буду дудосить щас ВСЕ ебаное!!!11

  • legacy_Хацкир3277 д назад

    Вордпрес юзают..
    Сразу видно, прохфесианалы.
    Впрочем как и одмены ебаного.

  • legacy_Богдан_Титомир3277 д назад
    0
    Ответить
  • legacy_Богдан_Титомир3277 д назад

    В webroot должен быть только index.php с роутингом в нем и файлы статики, все больше файлов не должно быть доступно.

    — /public/index.php
    |-/public/static
    — /app/*
    — /vendor/*

    0
    Ответить
    • legacy_ОлдскульныйПыхоДев3277 д назад

      Да, но с WP такая шняга не прокатит, там ендпоинты разбросаны по всем директориям, так что не пейздюкай тут, эксперд-хуексперд.

      0
      Ответить
      • legacy_Богдан_Титомир3277 д назад

        Напиши свой index.php, вордпресс запихни на уровень выше.

        0
        Ответить
        • legacy_ОлдскульныйПыхоДев3277 д назад

          Упоротый ? На каждый плагин, тему будешь писать роуты и мапы для статики, админку не заебешься роутить ? Это тебе нахуй не синфони или ларавел с менеджментом ассетов, автолоадом, либой для роута и прочей хуйней. Не еби мозг.

          0
          Ответить
          • legacy_СиниорВПдевелопер3276 д назад

            Гуглить wordolate уася, а лучше сразу на бутылочку прыгай.

  • legacy_Cogniance_HR3277 д назад

    Зато они наверное сотрудников при увольнении на деньги не кидают, как мы)

    0
    Ответить
    • legacy_Лилия_Дмитренко3277 д назад

      соглашусь, и пожалуй в блэклист не заносят ( как мы )

  • legacy_цсс_кодер3277 д назад

    Так это веб-сервак показал код пых-сценария не выполнив его? лол

    0
    Ответить
  • legacy_Виктор_Валеев3277 д назад

    Автор, приглашаю вас штатным хакером в ассоциацию «IT Украина».

    0
    Ответить
    • legacy_Ассоциация_ассоциаций_ИТ_в_непонятно_как3276 д назад

      А мы не приглашаем. И вас тоже

  • legacy_Неподконтрольный3277 д назад

    «способные в перспективе вылиться в полную компрометацию инфраструктуры»
    slowpoke.jpg

  • legacy_ЁптаЁжик3277 д назад

    Киберкныш придёт, порядок наведёт. И за щеку возьмё… эээ хороший парень Никитос, это его не взяли, и всё по пизде пошло

  • legacy_Полицай3276 д назад

    Вы не можете настроить прокачку лайков у себя в вп, но зато советы какие замечательные даёте )))

  • legacy_Donald_Tramp3276 д назад

    Koriche hui vam, a ne 5 milionov $. Dolbayobi blyat’

  • legacy_карбофос3276 д назад

    ну это яркий пример галимого пиздежа формошлепов, что любой блять студ за 5минут по гайду в сети может настроить север, и вообще нахуй те админы…банально не выставлены права на вебсерваке…вы меня простите кто-то тут пиздел, про саппорт типа дно, так вот любой приличный саппорт и то это знает
    классика ебучего ВП, дырявые темы, плагины и права доступа, пассы в плейн тексте а не в базе в виде хэша и т.д. это ебаный результат тупого админства и тупого формошлепства…

    0
    Ответить
    • legacy_CO3276 д назад

      > пассы в плейн тексте а не в базе в виде хэша

      В описываемой ситуации засвечен пароль доступа к внешней службе. Что тебе даст хеш такого пароля? Если SMTP сервер примет хеш, то это уже не хеш, а пароль.

      0
      Ответить
      • legacy_карбофос3276 д назад

        чувак перечитай, что я написал. ничего мне не даст md хэш, будь там хэш а не пароль в чистом виде https://ru.wikipedia.org/wiki/%D0%94%D0%B0%D0%B9%D0%B4%D0%B6%D0%B5%D1%81%D1%82-%D0%B0%D1%83%D1%82%D0%B5%D0%BD%D1%82%D0%B8%D1%84%D0%B8%D0%BA%D0%B0%D1%86%D0%B8%D1%8F

        ничего тебе не даст хэш, куда ты его подсунешь?
        не примет, не вмешавшись ты в работу механизма аутентификации, что еще затруднительней было бы если бы там юзался ссл, еще кстати один камень в их огород — смтп без ссл…

        0
        Ответить
        • legacy_CO3276 д назад

          Ты пойми, речь идет не про MitM. Даже если бы там была аутентификация в SMTP через клиентский сертификат, то что им помешает засветить клиентский закрытый ключ?
          И когда я спрашивал, что хеш пароля тебе даст, я имел в виду тебя как разработчика. Хеш только лишь пароля не позволит тебе при дайджест-аутентификации получить значение HA1. Значит сайт (служба) должна хранить либо по отдельности login, realm и password в открытом виде, либо HA1. Но в обоих случаях, если хранимые данные станут известны злоумышленнику, то он сможет зайти в систему от имени службы.
          Если надо аутентифицировать службу в системе, то как не крути аутентификационные данные должны быть доступны для службы в открытом виде, не зависимо от используемых механизмов аутентификации. И даже больше — те данные, что служба использует для аутентификации в системе (не пересылает, а именно использует) и будут аутентификационными данными.

          0
          Ответить
          • legacy_CO3276 д назад

            Хотя про хранение в открытом виде login, realm и password я несколько погорячился. Служба должна иметь возможность восстановить открытый вид когда ей это надо. То есть, даже если данные зашифрованы, то ключ, или ключ расшифровки ключа и так далее, должен быть доступен в открытом виде. И если служба позволяет получать сторонним лицам данные к которым у нее есть доступ, то login, realm и password можно будет узнать. Таким образом, попытки зашифровать аутентификационные данные на стороне службы с одной стороны снижают вероятность того, что ошибка в конфигурировании сервера приведет к критическим последствиям, а с другой стороны увеличивает сложность, тем самым увеличивая вероятность ошибки. Что из этого в итоге будет перевешивать вопрос спорный.

            0
            Ответить
            • legacy_Анальный_Жвалокрыл3275 д назад

              ненене братишка, чо ты тут начинаешь риалмы хуиалмы. вот давай так: у тебя есть скриншот из этого поста с ёбаного, и ты тычешь мне своим пестиком в 25 порт

              а я такой постфикс:

              220 mail.zhvalokryl.anal.com Mail Service Ready

              все, давай ломай меня полностью. логин есть, пароль есть, чо.

              0
              Ответить
              • legacy_CO3275 д назад

                От имени сайта начинаю рассылать спам, сервер попадает в базу спамеров и почту с него ни один уважающий себя сервер принимать не будет — работа SMTP сервера на отправку писем заблокирована. Или ты думал, что только конфиденциальность и целостность могут быть нарушены?

                P.S. Не меняй тему. Я хотел показать, что фраза
                > пассы в плейн тексте а не в базе в виде хэша
                к данному случаю отношение имеет весьма опосредованное.
                Ничего о серьезности утечки я не говорил.

                0
                Ответить
                • legacy_Анальный_Жвалокрыл3273 д назад

                  хуй ты начинаешь сосать от имени сайта. с хера ли MTA будет релеить неизвестно откуда отправителя?

  • legacy_Сук3276 д назад

    Grav + Gantry 5 можно натянуть и не быть полным идиотом как ебанные админы этого ресурса

  • legacy_и_твою_маму_тоже3276 д назад

    Блядь! Так что же входит в обязанности этого мудака-советника Никиты Кныша? Зачем вообще эта должность? Риторический вопрос.

    0
    Ответить
    • legacy_anotherprogrammer3276 д назад

      Просто аккаунт на сайте Киев энерго

    • legacy_ХуектМастер3276 д назад

      Тоже не понимаю, этот еблан вечно ноет что нужно менять CERTы хуерты (само сабой на его собственные), что нужно привлекать аудит (подризумивается его шарашкиной галерки) и т.п. Да вот только что такое ProtectMaster, это шарага обыкновенная, ничем не прославившееся, кроме СТО долбаёба с его якобы компетентными комментами на каждый ИБ хайп. Так если ты и твоя комманда такие охуенные спецы где тех. ресёрчи, где пруфы Никитка? Если нету то иди нахуй со своими советами! Выделять бабло которого и так нету на увеличение твоего и без того жирного зада никому не интересно.

      0
      Ответить
      • legacy_ЁптаЁжик3276 д назад

        Автор не я, но согласен с каждым словом. Охуенно сказано.

  • legacy_Анальный_Жвалокрыл3276 д назад

    >>>несанкционированный доступ к почтовому серверу Госспецсвязи и ВСЕМ ПЕРЕПИСКАМ(при одинаковых креденшелах на POP\IMAP\SMTP) по указанному логину возможно имели все кто-угодно!

    что_за_хуйню_я_только_что_прочитал.жпг

    да-да, и ПРИВАТЫНЕ КЛЮЧИ!!!111 ВСЕМ ПЕЯЕПИСКАМ! ИМАП!

  • legacy_Кныш_дуй_в_камыш3276 д назад

    Я ни за что не несу ответственности, нихуя не делаю, я просто хочу блять насладиться своей неебической лычкой и пиздеть в АП с умным лицом. Отстаньте, противные.

  • legacy_Махно3276 д назад

    Але ви Василі) А може це для фішінгу довбограїв зроблено? 🙂

  • legacy_Первый_13276 д назад

    Бля орнул с пароля ВЕЛКАМ
    И да, всем за щёку, тигры.

    отменить ответ
  • legacy_Успешный_юрист3276 д назад

    Всегда забавляет, как предприятия этой отрасли, имеющие сверхвысокую маржинальность, кичатся объемом уплаченных налогов в бюджет и своей ролью в его наполнении, одновременно клянча налоговые же льготы.

  • legacy_совершенно_точно_не_админ3275 д назад

    Внимание, вопрос! Где научиться премудростям безпеки чтоб так не попадать? Я понимаю, что ситуация с курсами у нас плачевная, но может какие-то забугорные тренинги по безопасности и администрированию linux и проч. А то вроде как всё работает, но стыдно людям показать.

    0
    Ответить